You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何防护GCP中的VM蜜罐被利用发起DoS攻击

GCP Free Tier 蜜罐出向带宽限制实操方案

所有操作均支持纯GUI控制台完成,无额外成本,适配无GCP使用经验的新手,所有功能均在$300赠金Free Tier权益覆盖范围内。

优先配置:VPC层最小化出向规则(根源阻断DoS发包)

蜜罐的核心需求是接收外部访问、返回正常交互响应,不需要主动对外发起大量连接,直接在网络层收紧出向权限,攻击者拿到VM权限也无法绕过:

  • 控制台顶部搜索「VPC 防火墙」进入规则管理页
  • 找到所在VPC默认的default-allow-all-outbound全出向允许规则,点右侧操作栏选择禁用
  • 点「创建防火墙规则」,按如下参数配置:
    • 名称:自定义即可,比如honeypot-out-allow
    • 流量方向:出向
    • 匹配动作:允许
    • 目标范围:选择「指定目标标记」,标记值填honeypot-vm
    • 协议端口:仅勾选TCP,填入你蜜罐实际开放的服务端口(比如SSH蜜罐填22,Web蜜罐填80、443),UDP、ICMP等其他协议全不选
    • 其余参数保持默认,提交创建
  • 回到Compute Engine的VM实例列表,点蜜罐VM进入编辑页,找到「网络标记」输入框,填入honeypot-vm保存,规则即刻生效

硬限速配置:宿主机层面卡出向带宽上限

收紧规则后再加一层带宽硬限制,就算有漏网的异常流量也跑不起DoS攻击,限速在GCP宿主机层面生效,VM内部攻击者拿到root权限也无法修改:

  • 进入Compute Engine的VM实例页,先把蜜罐VM停止(运行状态无法修改网卡配置)
  • 点VM名称进入详情页,点顶部「编辑」
  • 找到「网络接口」板块,点当前使用的默认网卡对应的编辑按钮
  • 找到「网络带宽」配置项,取消默认的「自动」选项,手动拖动滑块设置带宽上限,建议设为1Mbps-5Mbps,足够支撑蜜罐正常交互,完全无法支撑DoS发包流量
  • 保存网卡配置,重启VM即可生效

兜底配置:出向异常告警+自动关停

加一层触发式防护,避免异常情况导致账号被平台限制:

  • 控制台顶部搜索「Cloud Monitoring」进入监控页面,Free Tier账号自带基础监控额度,无额外费用
  • 左侧栏选「告警策略」-「创建策略」
  • 选择监控指标:依次选「VM实例」-「网络」-「发送的字节数」,筛选条件指定为你的蜜罐VM实例
  • 设置触发阈值:比如配置为「连续5分钟出向带宽超过1Mbps」即触发告警
  • 通知渠道绑定你的个人邮箱,第一时间收异常提醒
  • 在告警的「自动修复」板块,选择触发后执行「停止VM实例」动作,异常流量出现时直接关停VM,不会触发平台的滥用处罚

注意事项

  • Free Tier账号每月前5GB出向流量免费,按1Mbps限速计算,就算满速跑一个月出向流量也仅300GB左右,按GCP标准流量资费计算消耗远低于$300赠金额度,不会产生额外欠费
  • 不要给蜜罐VM开启IP转发权限,避免被攻击者用作网络跳板
  • 不要给蜜罐VM绑定超过需求的IAM权限,避免攻击者拿到权限后修改VPC规则

内容的提问来源于stack exchange,提问作者Krzysztof Chmielewski

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 13:36:22